Niubi Guard - GitHub 倉庫濫用防護系統
Albert-Weasker/niubi_guard
開源 GitHub 反騷擾工具,用 AI + 規則引擎檢測惡意 Issue/評論/協同攻擊,支援自動關閉/鎖定/拉黑,可託管可自部署
成熟度:維護活躍,最近提交2天前,開放 Issue 2個,已釋出 v0.1.0 版本
项目体检
部署 · Docker 多阶段构建一键部署,默认暴露 3000 端口,或 npm 全局安装 CLI 直接运行,无需额外服务
成本 · 需 GitHub Personal Access Token,AI 检测可选(需 OpenAI 兼容 API Key + Base URL),不依赖外部数据库,开箱即用
技术 · TypeScript + Next.js Web UI + Node.js CLI,pnpm 包管理,支持 OpenAI 兼容模型调用
许可 · NOASSERTION(许可证未明确声明,商用前建议联系作者确认授权)
活跃 · 2天前最新提交,v0.1.0 版本已发布(2026-06-04),4 位贡献者,1012 stars,活跃开发中
解決什麼
開源專案維護者常遭遇批次惡意 Issue、模板化指控、協同舉報等騷擾攻擊。這些行為通常繞過 GitHub 原生的反垃圾機制,用"合法外殼"包裝惡意內容,例如複製貼上相同指控模板、批次 @ 提及、新註冊賬號集中發難。Niubi Guard 提供規則引擎 + AI 語義檢測雙層防護,自動識別並標記可疑行為,支援幹執行審查或自動執行關閉 Issue、鎖定討論、拉黑使用者等操作,讓維護者從重複人工稽核中解放出來。
為何火
據公開資料,近期多個開源專案報告遭遇"第四波 GitHub Issue 濫用攻擊"(專案文件有專門報告),攻擊者用模板化指控施壓維護者,正常專案推廣被允許但協同騷擾不被容忍。Niubi Guard 在 GitHub Trending 登頂並獲 Trendshift 徽章,1012 stars 快速積累,因其透明化設計(每個檢測帶標籤、關鍵詞、AI 置信度、證據和計劃動作)和使用者可控原則(預設幹執行,強操作需手動開啟)贏得信任。雙語支援(英文 + 簡體中文)和開源策略降低使用門檻,維護者可自部署或用官方託管版(niubistar.com/guard)。
核心功能
- 規則引擎: 關鍵詞黑名單、使用者黑名單、白名單短語/使用者、冷啟動賬號檢測(新註冊 + 空簡介 + 無頭像組合判定)
- AI 語義檢測: 對接 OpenAI 相容模型(支援自定義 Base URL/API Key/Prompt),檢測模板化指控、機器人式舉報、協同騷擾,返回置信度 + 標籤 + 證據
- 可控響應: 刪除評論、關閉/鎖定/刪除 Issue、拉黑使用者、限制互動許可權,所有動作預設關閉,需在配置檔案顯式啟用
- Web UI 控制台: 瀏覽器端配置 GitHub Token、倉庫列表、檢測規則、AI 引數、置信度閾值,掃描結果視覺化展示檢測理由和計劃動作,內建雙語操作手冊
- CLI 工具:
niubi-guard init生成配置模板,scan命令執行掃描,支援--dry-run預覽或--apply實際執行
安裝
npm 全域性安裝(需 Node.js 20+):
npm install -g niubi-guard
niubi-guard init # 生成 guard.config.json
export GITHUB_TOKEN=github_pat_xxx
niubi-guard scan --config guard.config.json
Docker 部署:
docker build -t niubi-guard .
docker run --rm -p 3000:3000 niubi-guard
# 訪問 http://localhost:3000
原始碼執行(需 pnpm):
git clone https://github.com/Albert-Weasker/niubi_guard.git
cd niubi_guard && pnpm install
pnpm dev:web # 啟動 Web UI
pnpm dev -- init && pnpm scan # CLI 模式
適合誰
- 開源維護者: 專案遭遇批次惡意 Issue、模板化指控、協同舉報攻擊
- 社群管理員: 需自動化檢測垃圾評論、機器人賬號、大規模 @ 提及濫用
- 安全團隊: 希望用 AI 語義分析補充規則引擎,檢測隱蔽的騷擾模式
- 中文使用者: Web UI 和文件已雙語支援,AI 檢測可接入國內中轉 API 或國產模型(如通義千問/文心一言的 OpenAI 相容介面)
不適合:完全無技術背景的個人使用者(需配置 GitHub Token 和 JSON 檔案),或對 AI 誤判零容忍的場景(建議先用幹執行模式人工複核)。
社群評價
暫無足量社群公開討論,以下為基於專案本身的中立評估: 專案在 GitHub Trending 登頂並獲 Trendshift 徽章,短期內積累 1012 stars 和 145 forks,顯示出較高關注度。README 提供詳細的攻擊報告(第四波 Issue 濫用)和攻擊語料庫,透明化設計(檢測邏輯、配置 schema、響應動作全公開)符合開源社群對安全工具的信任要求。預設幹執行模式和使用者可控原則降低誤傷風險,但 AI 檢測依賴外部模型,國內使用者需自備中轉或國產 API。許可證狀態為 NOASSERTION(未明確宣告),商用前建議聯絡作者確認授權。
選型對比
- vs GitHub 原生反垃圾: GitHub 自帶的 Spam 舉報和 Interaction Limits 功能較被動,無法檢測語義攻擊和協同模式,Niubi Guard 提供主動掃描 + AI 語義分析 + 自動化響應
- vs 商業反騷擾服務: 通常需付費訂閱且不開源,Niubi Guard 免費且邏輯透明,可自部署保護資料隱私,但需自行維護和配置
- vs 純規則工具: 傳統關鍵詞過濾易被繞過(如變體詞、隱喻攻擊),Niubi Guard 結合 AI 語義檢測提升召回率,但增加 API 成本和延遲
取捨:自部署需承擔運維成本,託管版(niubistar.com/guard)更便捷但資料經第三方;AI 檢測提升準確率但依賴外部模型;預設幹執行安全但需人工複核,自動執行省力但有誤傷風險。
已知坑
- 許可證未明確: License 欄位為 NOASSERTION,README 提及 Apache-2.0 但倉庫未正式宣告,商用前需聯絡作者確認
- AI 成本: 每次掃描呼叫模型 API,大倉庫或高頻掃描可能產生可觀費用,建議設定
maxPages限制掃描範圍 - 冷啟動檢測誤傷:
coldStartAccounts規則可能誤判新註冊的真實使用者,建議結合minimumSignals引數(預設需 2 個以上訊號才觸發)和白名單 - 國內 API 訪問: OpenAI 官方 API 需梯子,建議用國內中轉服務或國產模型的相容介面(需測試 JSON 返回格式是否嚴格匹配)
- GitHub Token 許可權: 需
repo全許可權(讀寫 Issues/評論/使用者)才能執行刪除/拉黑操作,建議用專用 Token 並定期輪換 - Web UI 無持久化: API Key 僅在瀏覽器端臨時使用,重新整理頁面需重新輸入,CLI 模式需通過環境變數或配置檔案傳遞
來源: GitHub 倉庫 + README 文件
安装方式:npm 全局安装或 Docker 部署